漏洞信息详情
Microsoft IE Content-Disposition处理可执行文件漏洞(MS02-023)
- CNNVD编号:CNNVD-200205-088
- 危害等级: 高危
- CVE编号:
CVE-2002-0193
- 漏洞类型:
设计错误
- 发布时间:
2002-05-29
- 威胁类型:
远程
- 更新时间:
2005-10-12
- 厂 商:
microsoft - 漏洞来源:
snsadv@lac.co.jp※… -
漏洞简介
Microsoft Internet Explorer是一款微软开发的流行的WEB浏览器。
Microsoft Internet Explorer在处理用来描述非HMTL内容的HTTP头信息存在漏洞,可导致远程攻击者使用户IE自动下载和执行程序。
此问题类似MS01-58(http://www.microsoft.com/technet/security/bulletin/MS01-058.asp)所描述的漏洞,由于在处理描述非HTML内容的HTTP头信息存在问题,攻击者可以构建提供content-type和content-disposition字段值不匹配的WEB页面,当用户查看此页面时,会自动下载和执行攻击者提供的程序。
此漏洞需要系统中的其他应用程序处理攻击者提供的畸形内容,并提交给操作系统产生错误,目前测试中表明当系统安装了Windows Media Player 6.4 或者7.1时可成功利用此漏洞。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 设置IE浏览器,点击菜单工具->Internet选项->安全->自定义级别,在文件下载上选择禁用。
厂商补丁:
Microsoft
———
Microsoft已经为此发布了一个安全公告(MS02-023)以及相应补丁:
MS02-023:15 May 2002 Cumulative Patch for Internet Explorer (Q321232)
链接:http://www.microsoft.com/technet/security/bulletin/MS02-023.asp” target=”_blank”>
http://www.microsoft.com/technet/security/bulletin/MS02-023.asp
补丁下载:
Microsoft Internet Explorer 5.0 1:
Microsoft Internet Explorer 5.0.1 SP2:
Microsoft Patch q321232
http://download.microsoft.com/download/ie501sp2/secpac27/5.01_sp2/NT45/EN-US/q321232.exe” target=”_blank”>
http://download.microsoft.com/download/ie501sp2/secpac27/5.01_sp2/NT45/EN-US/q321232.exe
Windows NT and Windows 2000
Microsoft Internet Explorer 5.0.1 SP1:
Microsoft Internet Explorer 6.0:
Microsoft Patch q321232
http://download.microsoft.com/download/IE60/secpac27/6/W98NT42KMeXP/EN-US/q321232.exe” target=”_blank”>
http://download.microsoft.com/download/IE60/secpac27/6/W98NT42KMeXP/EN-US/q321232.exe
参考网址
来源: MS
名称: MS02-023
链接:http://www.microsoft.com/technet/security/bulletin/ms02-023.asp
来源: XF
名称: ie-content-disposition-variant(9085)
链接:http://xforce.iss.net/xforce/xfdb/9085
来源: BID
名称: 4752
链接:http://www.securityfocus.com/bid/4752
来源: US Government Resource: oval:org.mitre.oval:def:99
名称: oval:org.mitre.oval:def:99
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:99
来源: US Government Resource: oval:org.mitre.oval:def:27
名称: oval:org.mitre.oval:def:27
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:27